„`html
Zusammenfassung
Das WordPress-Plugin „GoDAM – Organize WordPress Media Library & File Manager“ ist in den Versionen bis einschlieĂźlich 1.12.2 von einer kritischen SicherheitslĂĽcke betroffen. Die Vulnerability CVE-2026-14282 ermöglicht unauthentifizierten Angreifern das Hochladen beliebiger Dateien auf den Server. Dies kann zu Remote Code Execution (RCE) fĂĽhren und stellt eine unmittelbare Bedrohung fĂĽr betroffene WordPress-Installationen dar.
Betroffene Systeme
Plugin: GoDAM – Organize WordPress Media Library & File Manager
Versionen: bis einschlieĂźlich 1.12.2
Plattform: WordPress
Anforderungen: WPForms muss installiert sein
Technische Details
Die Schwachstelle liegt in der Funktion save_video_file(), die an den öffentlich zugänglichen WPForms-Hook wpforms_process_before_filter angebunden ist. Das Plugin validiert Dateitypen unzureichend und vertraut auf den vom Angreifer kontrollierten Content-Type-Header der HTTP-Anfrage.
Der Angriffsmechanismus funktioniert wie folgt:
- Unzureichende Dateityp-Validierung in der
save_video_file()-Funktion - Blindes Vertrauen in den Client-seitigen
Content-Type-Header - Beibehaltung des ursprĂĽnglichen Dateinamens mittels
wp_unique_filename() - Direktes Verschieben der Datei mit
$wp_filesystem->move()in ein web-erreichbares Verzeichnis - Umgehung von WordPresss Sicherheitsmechanismen (
wp_handle_upload()MIME/Extension-Allowlist)
Dies ermöglicht es einem Angreifer, PHP-Shells oder andere ausführbare Dateitypen hochzuladen und anschließend aufzurufen.
Empfohlene Massnahmen
- Sofort deaktivieren: Das Plugin sollte unverzĂĽglich deaktiviert werden, bis ein Patch verfĂĽgbar ist
- Dateisystem überprüfen: Suchen Sie nach verdächtigen Dateien in Upload-Verzeichnissen
- Logs analysieren: PrĂĽfen Sie Server- und WordPress-Logs auf Exploit-Versuche
- WAF-Regeln: Implementieren Sie entsprechende Firewall-Regeln
- Alternative nutzen: Erwägen Sie den Wechsel zu alternativen Media-Management-Plugins
Bewertung
CVSS-Score: 9.8 (Critical)
Angriffsvektor: Netzwerk
Authentifizierung: Nicht erforderlich
Patch-Status: Nicht verfĂĽgbar
Die fehlende Verfügbarkeit eines Patches verschärft die Situation erheblich. Eine sofortige Deaktivation des Plugins ist notwendig.
„`